Анализатори по сигурността издадоха спешно предупреждение за активна кампания с рансъмуер, която използва Excel файлове с активирани макроси, представени като фактури, за да подмами хората да заразят собствените си устройства. Атаката разчита на познат, но все още ефективен трик: документ, който изглежда като обикновена бизнес фактура, съчетан с подкана към получателя да „разреши съдържанието“, за да може скрит макрос да се изпълни. Веднъж активиран, този макрос стартира скрипт, който изтегля и инсталира рансъмуер, давайки на нападателите възможност да заключват файлове и да искат плащане.

Въпреки че самата техника не е нова, фактът, че тя остава активна и достатъчно ефективна, за да оправдае ново предупреждение, показва колко важно все още е социалното инженерство в съвременните кибератаки. Техническите защити се подобриха драстично през годините, но нападателите продължават да постигат успех, като атакуват човешката преценка вместо софтуерните уязвимости.

Как работи измамата с фактура в Excel

Според предупреждението кампанията се фокусира върху Excel документи с активирани макроси — файлове с разширение .xlsm, които могат да изпълняват вградени скриптове, наречени макроси. Макросите първоначално са били създадени да автоматизират повтарящи се задачи в електронни таблици, но отдавна се злоупотребява с тях като механизъм за доставяне на зловреден софтуер, тъй като могат да изпълнят код в момента, в който потребителят даде разрешение.

В тази кампания зловредните електронни таблици са маскирани да изглеждат като легитимни фактури — формат, който естествено притъпява бдителността на получателя, защото имитира рутинна бизнес кореспонденция. Когато файлът бъде отворен, Excel обикновено показва предупреждение за сигурност и блокира макросите по подразбиране. Атаката успява само ако жертвата ръчно заобиколи тази защита, обикновено защото документът съдържа фалшиво съобщение, твърдящо, че съдържанието е нечетимо, освен ако макросите не бъдат активирани.

След като тази бариера бъде преодоляна, вграденият макрос задейства скрипт, който се свързва с външен сървър, изтегля допълнителен зловреден код и разгръща рансъмуер на системата на жертвата. Оттам файловете могат да бъдат криптирани и задържани за откуп, нарушавайки лични данни, бизнес операции или и двете, в зависимост от това кой е атакуван.

Защо доставката чрез скриптове е трудна за засичане

Една от причините този тип атака да остава устойчива е, че доставката чрез скриптове може да се промъкне покрай някои традиционни инструменти за засичане. Вместо да вграждат полезния товар на рансъмуера директно в Excel файла, нападателите използват макроса като стартова площадка, която изтегля зловредния код отделно. Този поетапен подход може да направи първоначалния документ по-малко подозрителен за автоматизираните инструменти за сканиране, тъй като наистина вредният компонент не присъства, докато скриптът не се изпълни.

Това отразява по-широка тенденция, при която нападателите използват многослойни или прикрити методи, за да прекарат зловреден код покрай софтуера за сигурност. В отделен случай, отразен от vpn.social, руски хакери използваха фалшива подкана за ядрен удар, за да заблудят AI скенери, вградена в зловреден скрипт — още един пример за това как заплахите проектират своите полезни товари специално, за да объркат или заобиколят автоматизираните защити, вместо да разчитат само на груби технически експлойти.

Какво означава това за вас

За обикновените потребители и малките бизнеси тази кампания е напомняне, че рансъмуерът не винаги изисква сложен технически експлойт. Често е достатъчно един човек да кликне „разреши съдържанието“ на файл, който изглежда легитимен. Фактури, разписки и документи за плащане са особено ефективни примамки, защото създават усещане за спешност или рутинно задължение, правейки хората по-малко склонни да се спрат и да разгледат файла, преди да го отворят.

Ако работата ви или личният ви имейл редовно включва фактури, поръчки за покупка или финансови прикачени файлове, тази кампания заслужава сериозно внимание. Рансъмуер, разгърнат чрез компрометирано устройство, може да се разпространи към споделени дискове, синхронизирани с облака папки и свързани мрежи, което означава, че едно единствено невнимателно кликване може да има последствия далеч отвъд един компютър.

Практически изводи

Отнасяйте се с повишено внимание към неочаквани прикачени файлове с фактури, особено от непознати податели или непознати имейл адреси, които имитират реални доставчици. Никога не активирайте макроси в документ на Office, освен ако не сте сигурни в неговия източник и нямате конкретна бизнес причина за това. Поддържайте настройките за макроси изключени по подразбиране в Excel и други приложения на Office, тъй като повечето легитимни документи не се нуждаят от тях. Поддържайте редовни офлайн резервни копия на важни файлове, за да не може рансъмуерът да задържи единствените ви копия като заложници. Актуализирайте софтуера за сигурност на крайните точки и операционните системи, тъй като много инструменти за засичане непрекъснато се усъвършенстват, за да улавят тези развиващи се методи за доставка чрез скриптове.

Кампании с рансъмуер като тази успяват, като експлоатират доверието и рутината, а не само техническите слабости. Бдителността към неочаквани прикачени файлове, проверката на подателите преди отваряне на файлове и поддържането на макросите изключени по подразбиране остават сред най-простите и ефективни защити, налични както за отделни лица, така и за организации.